IZONE- http://www.izcity.com/- бесплатный софт, вэб-сервисы, ресурсы для раскрутки, свежие номера журнала "Internet Zone".

Вирус, вирус, кто же ты?

Дмитрий Акнорский

По Глобальной сети Интернет не прекращает блуждать множество вирусов. Постоянно появляются либо новые разновидности компьютерных вирусов, либо "просыпаются" уже существующие. И несмотря на то, что многие из них особого вреда не наносят, все же спокойно жить нельзя.

Как появился первый компьютерный вирус, знают многие. Как разрабатываются (даже сложно применить это слово) современные вирусы - также в курсе дела многие. Сегодня существует несколько основных ключей-генераторов. Скачав их с определенных сайтов и проявив фантазию, можно как бы написать вирус и выдать его за свое "произведение искусства". Вот только зачем это все нужно, непонятно, аж противно! Другое дело, когда действительно вирусы писались качественные, например, вирус "Чернобыль", действие которого почувствовали на себе миллионы компьютеров во всем мире. А что сейчас? Приходит письмо с вирусом, последний заражает компьютер, изменяя системный реестр Windows, лезет в адресную книгу Out Look и рассылает себя по всем адресам. И при этом даже не "вешает" компьютер, не стирает программное обеспечение, не форматирует винчестер, наконец! Лишняя трата нервных клеток и времени, которое затрачивается на очистку бедного компьютера от этой "заразы". Не больше! Конечно, нет худа без добра - подобные "изобретения" не дают спать программистам, разрабатывающим антивирусные приложения, чем способствуют повышению уровня защиты. С другой стороны, многие вирусы настолько похожи друг на друга (даже действуют одинаково), что не нужно изобретать что-то новое - стоит сформировать одну антивирусную базу, которая блокирует десять-двадцать вирусов.

Чтобы не быть голословным, хочется привести описание парочки последних вирусов - один из них носит имя "I Worm Cervivec", а другой - "I Worm Zircon". Итак, начнем:

"I Worm Zircon" - это очередной интернет-червь. Распространяется он, как можно догадаться, посредством электронной почты в виде прикрепленного к письму файла. Вирус представляет собой приложение Windows, которое упаковано в PE exe-файл. Червь имеет размер 12 Кб и написан он на ассемблере (вероятно, каким-нибудь любителем-школьником или студентом - к сожалению, выяснить не удалось). Складывается впечатление, что программист является гражданином одной из азиатских стран, хотя это нельзя стопроцентно утверждать. Просто на такие мысли наводит заголовок письма, который представляет собой либо слово "Impotent", либо одно из семнадцати слов (словосочетаний) на, кажется, японском языке. Но это всего лишь предположения (относительно места дислокации программиста-вредителя). Что же касается самого электронного сообщения, то текста в письме никакого нет - только один прикрепленный файл с именем Patch.exe. Даже это уже наводит на подозрение! Можно было бы хоть что-нибудь придумать для конспирации, хотя бы поэму какую-нибудь! Сам же червь не активируется самостоятельно. Чтобы заразить компьютер, пользователь должен сам запустить приложение. Только после этого вирус запускает "процедуру своего распространения". Кроме того, червь не инсталлирует себя или свои компоненты в систему и действует всего лишь один раз - при запуске приложения. Поэтому вреда никакого (ну почти никакого) он не причиняет - одну головную боль, потому что иногда слов русских не хватает, когда что-то подобное приходит на почтовый ящик.

Вообще непонятно, зачем нужно было тратить время, писать подобную ерунду, которая ничего не делает с компьютером. Где смысл, где логика, где азарт??? Лучше потратить это время на более полезные изобретения в области программного обеспечения. Хотя автор все же творчество проявил. В момент своего распространения по электронной почте вирус делает следующее. Данное "произведение искусства в области вредоносных программ", как и многие подобные вирусы, рассылает себя по электронной почте посредством почтовой программы Out Look. Адреса он берет из адресной книги Windows (или Out Look). Далее он (то есть вирус) проверяет все адреса. Если там находится адрес, оканчивающийся на ".jp", в заголовок письма записывается одно из семнадцати слов на японском языке. Во всех остальных случаях в заголовке будет стоять слово "Impotent".

Другой случай, это вирус "I Worm Cervivec". Это уже больше похоже на вредоносную программу, но не многим отличается от предыдущего вируса. Интернет-червь Cervivec написан на Delphi и представляет собой Windows-приложение в виде PE exe-файла (заметьте, снова PE exe-файл (!)). Файл имеет размер порядка 230 Кб в запакованном виде и около 670 Кб в распакованном. Файл распространяется так же - посредством электронной почты. Заголовок письма с червем имеет все время разные заголовки. Ниже приведен пример фраз, которые пользователь может прочитать, получив зараженное письмо.

1. Vtip

Cau posilam ti cerviky tak se na to podivej (virus to neni)

2. Vtip

Cau posielam ti cerviky tak sa na to pozri (virus to neni)

3. Witz

Hallo, Ich habe ein guter Witz-Wurm so sieh! (kein virus)

4. blague

J'ai une bonne blague ca s'appelle verre de terre alors jette un coup d'oeil
(il n'y a pas de virus)

5. шутка

Привет, У меня есть прикольная штучка вроде червяка (это не вирус)

6. Joke

Hi, I have some cool joke - worms so have a look at it (no virus)

7. Zart

Czesc, mam swietnz dowcip - robaka. Obejrzyj go sobie (to nie jest wirus)

8. Chiste

Hola te mando los gusanilloes. Pues mirarlos (no es un virus)

Вирус активируется только после запуска прикрепленного к письму файла. После запуска файла происходит его инсталляция в систему. А уже затем запускается процесс распространения вируса (не сложно догадаться, как он будет распространяться). При этом, чтобы скрыть свою "работу", вирус запускает видеозаставку, на которой по экрану начинают ползать различные разноцветные червяки - чем-то напоминает скрин-сейвер из Windows. После того как инсталляция вируса прошла, в системном каталоге Windows\System32 появляется лишний файл с именем ntkrnl.exe. Этот файл регистрируется в системном реестре Windows в следующем ключе:

HKLM\Software\Microsoft\ Windows\-CurrentVersion\ Run Kernel Loader = %WindowsDir%\ system32\ntkrnl.exe -LOADDRIVERS=TRUE

Если сравнивать оба вышеописанных вируса, то, с одной стороны, они похожи, с другой стороны - различаются, причем существенно. Но, несмотря на это, результат один - просто заражение компьютера и рассылка файла вируса при помощи адресной книги зараженного компьютера. Но в обоих случаях, для того чтобы активировать вирусы, необходимо запустить прикрепленные к письмам файлы, хотя такое необходимо проделать практически с любыми вирусами, чтобы заразить компьютер.

Непонятно! Зачем все это нужно? Ну написано это подобие вируса, ну разослано по Глобальной сети. Конечно, есть пользователи, которые умудряются, несмотря на миллионы предупреждений не только на огромном количестве сайтов в сети Интернет, но и в различных других источниках - "Товарищи, ни при каких обстоятельствах не запускайте присланные по электронной почте файлы, пока не проверите их!!!!!!!!!", запустить подобные файлы и заразить свой компьютер. Но все равно. Даже если и запустить сдуру (простите за грубость) этот файл на компьютере, где стоит антивирусная программа, - ничего не выйдет, потому как это, поистине, чудо науки сразу же блокирует зараженный файл и не позволит ему запуститься. А если на компьютере установлен антивирусный монитор, как у программы Касперского, то пользователь даже письмо закачать на компьютер не сможет. Отсюда мораль - не стоит бояться подобных горе-вирусов. Просто нужно обзавестись хорошей антивирусной программой и регулярно обновлять ее базы.

Другое дело, когда под личиной антивирусной программы скрывается вирус - вот это уже серьезнее! К сожалению, не все пользователи знают о таких достижениях электронной науки, как антивирус Касперского или Доктор Веб. К числу таких пользователей относятся новички. Они, узнав, что существуют такие "звери", как компьютерные вирусы, начинают судорожно скачивать разные антивирусные программы. Вот здесь и можно серьезно обжечься! И не так давно (преимущественно в Германии) многие пользователи (не только новички) пострадали из-за якобы антивирусной программы под названием YAW.

Под маской антивирусной программы скрывается вирус под именем "Yarner" в виде файла yawsetup.exe. Это очередной интернет-червь, который распространяется по электронной почте. Адрес отправителя выбирается случайным образом. При этом в строке "адрес отправителя" написано одно из двух: или "Trojaner-Info [e-mail зараженного компьютера]" или "Trojaner-Info [webmaster@trojaner-info.de]". В заголовок письма записывается "Trojaner-Info Newsletter" и текущая дата с учетом установок на компьютере. Письмо с файлом-вирусом имеет текст, который приведен ниже:

Hallo !

Willkomen zur neuesten Newsletter-Ausgabe der Webseite Trojaner-Info.de. Hier die Themen im Ueberblick:

1. YAW 2.0 - Unser Dialerwarner in neuer Version
************************************

1. YAW 2.0 - Unser Dialerwarner in neuer Version Viele haben ihn und viele moegen ihn - unseren Dialerwarner YAW. YAW ist nun in einer brandneuen und stark erweiterten Version verfuegbar. Alle unsere Newsletterleser bekommen ihn kostenlos zusammen mit diesem Newsletter. Also einfach die angehaengte Datei starten und YAW 2.0 installieren. Bei Fragen steht Ihnen der Programmierer des bislang einzigartigen Programmes Andreas Haak unter andreas@ants-online.de zur Verf?gung. Viel Spa- mit YAW!
************************************

Das war die heutige Ausgabe mit den aktuellsten Trojaner-Info News. Wir bedanken uns fuer eure Aufmerksamkeit und wuenschen allen Lesern noch eine angenehme Woche.

Mit freundlichem Gruss

Thomas Tietz & Andreas Ebert
************************************

Anzahl der Subscriber: 5.966 Durchschnittliche Besuchzahl/Tag: 4.488 Diese Mail ist kein Spam ! Diesen Newsletter hast du erhalten, da du in unserer Verteilerliste aufgenommen wurdest. Solltest du unseren Newsletter nicht selber abonniert haben, sondern eine andere Person ohne dein Wissen, kannst du diesen auf unseren Seiten wieder abbestellen. Oder sende uns einfach eine entsprechende E-Mail.
************************************

Что здесь написано, переводить не стоит, да и нет особого желания. Но первоначально складывается впечатление, что это информация с одного известного немецкого сайта, решаюшего проблемы антивирусной безопасности. Ну а дальше все по старой схеме. Можно было бы сказать, что после запуска вложенного в письмо файла происходит страшная вещь, но нет. Такого не будет. Происходит все по старому, всем уже надоевшему сценарию - вирус создает свой файл, регистрируется в системе и рассылает свои копии. При этом в системном каталоге Windows появляется файл вируса, имя которого выбирается случайным образом и может содержать до ста символов. Этот файл регистрируется в системном реестре в разделе автозапуска, поэтому его легко обнаружить. Помимо того, что вирус Yarner берет адреса из адресной книги компьютера и рассылает свои копии по ним, он еще анализирует файлы PHP, HTM, SHTM, CGI, которые находятся в каталоге Windows и считывает адреса оттуда, отправляя свои копии по ним.

И, наконец (все же дождались!!!!), этот вирус не просто очередной интернет-червь, как было сказано в начале. Это уже творение, несущее угрозу компьютерным данным, потому как после рассылки своих копий вирус начинает уничтожать файлы компьютера. Это происходит не всегда, но примерно в 10% случаев. Так что, все же, к вирусам, приходящим по электронной почте, стоит относиться с определенной долей серьезности, и не только к вирусам, но и ко всем файлам, пришедшим по электронной почте даже от "самых любимых и преданных женщин".

Другой момент - все это произойдет, если на компьютере не было антивирусной программы. Но если же она была, то ничего страшного при запуске файла не произойдет, так как он будет блокирован - код вируса стандартный, поэтому легко идентифицируется даже при анализе файла и при отсутствии свежих антивирусных баз (проверено!).

В заключение хочется сказать одно - сколько времени теряется впустую! Ну нет смысла, никакого! Одно дело, писать вирусы, которые предназначены для уничтожения данных в компьютерах Пентагона или для наведения хаоса в сети швейцарских банков. Это серьезно. Здесь есть цели. И это противозаконно - можно серьезно поплатиться. Другое же дело - подобные безобразия, которые особого урона компьютерам не наносят, только место занимают и лишают пользователей времени, которое затрачивается на ликвидацию подобных вирусов.

Но все же не стоит игнорировать различные сообщения вроде "никогда не открывайте:" или "обязательно проверяйте:". А лучше всего установить хорошую антивирусную программу, которая сама будет все проверять и останавливать пользователя, если появляются какие-либо подозрения. Только не стоит заранее расслабляться и радоваться, установив антивирусную программу, например AVP от Касперского. Программу необходимо обновлять. То есть необходимо обновлять ее антивирусные базы с периодичностью, например, несколько раз в неделю...

Источник: "Компьютер Price", http://www.comprice.ru

 


Copyright © "Internet Zone", http://www.izcity.com/, info@izcity.com